Чл. 23
Делегиран регламент (ЕС) 2024/1774 на Комисията от 13 март 2024 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета във връзка с регулаторните технически стандарти за определяне на инструментите, методите, процесите и политиките за управление на риска в областта на ИКТ и опростената рамка за управление на риска в областта на ИКТ
Член 23 Откриване на необичайни дейности и критерии за процесите за откриване на инциденти с ИКТ и за реакция Финансовите субекти определят ясни роли и отговорности за ефективно откриване и реакция на инциденти с ИКТ и
- на необичайни дейности.
- Механизмът за бързо откриване на необичайни дейности, включително проблеми с функционирането на мрежата на ИКТ и инциденти с ИКТ, както е посочено в член 10, параграф 1 от Регламент (ЕС) 2022/2554, позволява на финансовите субекти:
а) да събират, да наблюдават и да анализират всички изброени по-долу елементи: i) ii) вътрешни и външни фактори, включително най-малко регистрационните файлове, събрани в съответствие с член 12 от настоящия регламент, информация от работни функции и функции на ИКТ и всеки проблем, докладван от ползвателите на финансовия субект; потенциални вътрешни и външни киберзаплахи, като се вземат предвид сценариите, обичайно използвани от участниците в заплахи, и сценариите, базирани на разузнавателни сведения за заплахи; (12) Делегиран регламент (ЕС) 2024/1772 на Комисията от 13 март 2024 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета по отношение на регулаторните технически стандарти, с които се определят подробно критериите за класифициране на инциденти с ИКТ и киберзаплахи, праговете на същественост и информацията в докладите за съществени инциденти (ОВ L, 2024/1772, 25.6.2024 г., ELI: http://data.europa.eu/eli/reg_del/2024/1772/oj). ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj
23/37
BG OB L, 25.6.2024 г. iii) уведомление за инцидент с ИКТ от трета страна доставчик на услуги в областта на ИКТ на финансовия субект, като инцидентът е открит в системите и мрежите на ИКТ на третата страна доставчик на услуги в областта на ИКТ и може да засегне финансовия субект; б) в) г) да идентифицират необичайни дейности и поведение и да прилагат инструменти, генериращи предупредителни сигнали за необичайни дейности и поведение, най-малкото за активи на ИКТ и информационни активи, поддържащи критични или важни функции; да отдават приоритет на посочените в буква б) предупредителни сигнали, за да се даде възможност за управление на откритите инциденти с ИКТ в рамките на очакваното време за разрешаване, посочено от финансовите субекти, както през работното време, така и извън него; автоматично или ръчно да записват, анализират и оценяват всяка съответна информация относно всички необичайни дейности и поведения. За целите на буква б) посочените в същата буква инструменти съдържат инструментите, с които се предоставят автоматизирани предупредителни сигнали въз основа на предварително определени правила за идентифициране на аномалии, засягащи пълнотата и цялостността на източниците на данни или събирането на регистрационни файлове.
Финансовите субекти защитават всеки запис на необичайните дейности срещу подправяне и непозволен достъп при
- неговото съхранение, предаване и, по целесъобразност, при неговото използване.
Финансовите субекти регистрират цялата съответна информация за всяка открита необичайна дейност, което
- позволява:
а) б) в) идентифицирането на датата и часа на възникване на необичайната дейност; идентифицирането на датата и часа на откриване на необичайната дейност; идентифицирането на вида на необичайната дейност. Финансовите субекти вземат предвид всички изброени по-долу критерии, за да задействат процесите за откриване на
- инциденти с ИКТ и за реакция, посочени в член 10, параграф 2 от Регламент (ЕС) 2022/2554:
а) б) в) г) 6. указания, че може да е извършена злонамерена дейност в система или мрежа на ИКТ или че такава система или мрежа на ИКТ може да е била компрометирана; открита загуба на данни във връзка с наличността, автентичността, цялостността и поверителността на данните; открито неблагоприятно въздействие върху сделките и операциите на финансовия субект;
неналичност на системи и мрежи на ИКТ. За целите на параграф 5 финансовите субекти вземат предвид и критичната значимост на засегнатите услуги. ГЛАВ А IV Управление на непрекъснатостта на дейността на ИКТ
Практика по чл. 23
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.